2026년 추천 self-hosted AI agent 비교
OpenClaw, Hermes, Dify, OpenHands, Agent Zero를 비교합니다. 각 에이전트의 용도와 VPS 설치 시 필요한 서버 사양 및 보안 설정 방법을 상세히 확인하십시오.
2026년 최고의 self-hosted AI agent 요약
2026년 최고의 self-hosted AI agent는 다음과 같습니다. 채팅 앱을 통해 접근하는 개인용 비서로는 OpenClaw가 있으며, 최소 사양의 서버에서 동일한 작업을 수행하려면 Hermes Agent가 적합합니다. Dify는 언어 모델 기반 애플리케이션을 구축하려는 팀에 적합하며, OpenHands는 자율 코딩용, Agent Zero는 에이전트가 하위 에이전트를 생성하는 범용 프레임워크용입니다. 다섯 가지 모두 open source이며, 사용자가 제어하는 VPS에서 실행됩니다. 이 요약은 설치 전 적절한 도구를 선택할 수 있도록 용도, 구조, 서버 요구 사양, 보안 작업량을 비교합니다.
각 도구를 실제 서버에서 실행하였으며, 아래의 각 섹션은 해당 도구의 전체 설치 및 hardening 가이드로 연결됩니다.
self-hosted AI agent란 무엇인가
AI agent는 language model을 감싸고 있는 loop입니다. 모델이 상황을 읽고, 하나의 동작을 결정하면, 서버가 해당 동작을 수행하고, 그 결과가 다음 loop 단계로 전달됩니다. 동작은 tool입니다. 즉, shell command 실행, 파일 읽기/쓰기, browser 제어, API 호출 등이 해당됩니다. 상세한 메커니즘은 VPS에서 자신만의 AI agent 구축하기에서 loop, tools, memory를 처음부터 설명합니다.
self-hosted 방식은 agent runtime, memory, tools, secrets가 타사의 플랫폼이 아닌 사용자의 서버에 저장됨을 의미합니다. language model 자체는 대개 hosted API를 사용합니다. 강력한 모델은 소형 서버의 memory에 들어가지 않기 때문입니다. 동일한 VPS에서 Ollama 사용하기를 통해 모델을 직접 서빙하면 완전한 local 환경을 구축할 수 있으나, 성능 있는 모델을 위한 충분한 RAM이 필요합니다.
self-hosting을 하는 이유는 제어권 때문입니다. 대화 기록, 파일, API keys, 에이전트가 실행하는 모든 command가 사용자의 소유인 머신에 남습니다. 주의가 필요한 이유도 동일합니다. 서버에서 command를 실행하는 에이전트는 설정된 제한 범위 내에서만 안전합니다. 따라서 아래 비교에서는 security posture를 단순한 주석이 아닌 주요 비교 축으로 다룹니다.
5가지 에이전트 비교
The data behind this chart
[
{
"tool": "OpenClaw",
"primary_use": "Personal assistant with full server access",
"interface": "Chat apps (Telegram, WhatsApp, Slack, Discord)",
"isolation_model": "One gateway process, on loopback by default",
"ram_floor": "Small VPS; more if it drives a browser",
"security_posture": "Safe network default; operator must harden the rest",
"maturity": "380,000+ stars mid-2026; March 2026 CVE history"
},
{
"tool": "Hermes Agent",
"primary_use": "Lightweight personal assistant with memory",
"interface": "Chat apps (Telegram, Discord)",
"isolation_model": "Single process, runs fine under systemd",
"ram_floor": "A $5 VPS is enough",
"security_posture": "Connects outward only; no inbound port needed",
"maturity": "New (February 2026), from Nous Research"
},
{
"tool": "Dify",
"primary_use": "LLM app platform for teams",
"interface": "Web UI and API",
"isolation_model": "Docker Compose stack of about six containers",
"ram_floor": "2 GB free; 4 GB is comfortable",
"security_posture": "Ships on plain HTTP port 80; needs TLS and a proxy in front",
"maturity": "Established, fast release pace"
},
{
"tool": "OpenHands",
"primary_use": "Autonomous coding agent",
"interface": "Web UI on port 3000",
"isolation_model": "Per-task sandbox containers via the host Docker socket",
"ram_floor": "4 GB",
"security_posture": "Docker socket is root equivalent; run it on a disposable VPS",
"maturity": "Established (formerly OpenDevin)"
},
{
"tool": "Agent Zero",
"primary_use": "General purpose multi-agent framework",
"interface": "Web UI on port 50001",
"isolation_model": "Subordinate agents in separate containers",
"ram_floor": "2 GB to start",
"security_posture": "Default run exposes the UI on every interface; bind it to loopback",
"maturity": "Active, Docker-first"
}
]이 표의 두 가지 패턴이 보안 작업의 대부분을 결정합니다. 개인용 에이전트인 OpenClaw와 Hermes는 채팅 앱을 통해 사용자에게 접근하므로, 외부로 연결될 뿐 inbound port가 전혀 필요하지 않습니다. Web-first 도구인 Dify, OpenHands, Agent Zero는 각각 HTTP를 통해 interface를 제공하며, 이 경우 기본 network posture를 설치 직후 가장 먼저 수정해야 합니다.
OpenClaw: 가장 강력한 개인용 에이전트
OpenClaw는 자신의 서버에서 실행하며 Telegram, WhatsApp, Slack, Discord를 통해 대화할 수 있는 개인용 AI agent입니다. shell command 실행, browser 제어, 파일 읽기/쓰기가 가능하여 이 목록에서 가장 강력한 기능을 제공하며, 머신에 대한 접근 권한도 가장 높습니다. MIT license를 따르며 2026년 중반 기준 GitHub stars가 380,000개를 넘습니다. 이는 플랫폼에서 가장 많은 stars를 받은 프로젝트 중 하나임을 의미하며, 따라서 이 도구 주변의 ecosystem과 community는 다른 어떤 에이전트보다 훨씬 큽니다.
결정에 고려해야 할 두 가지 사실이 있습니다. 첫째, 네트워크 측면은 안전하게 시작됩니다. 모든 것을 제어하는 단일 process인 gateway는 기본적으로 loopback address에서 listen하므로, 사용자가 직접 노출하지 않는 한 인터넷에서 접근할 수 없습니다. 둘째, 이 프로젝트는 실제 보안 이력이 있습니다. 2026년 3월, critical privilege escalation 결함인 CVE-2026-32922(점수 9.9/10)를 포함하여 4일 만에 9개의 security issues가 공개되었습니다. OpenClaw의 보안 모델은 hardening 작업을 운영자인 사용자에게 맡깁니다. 이 두 사실이 사용을 피해야 할 이유는 아닙니다. 다만 VPS에서 OpenClaw를 안전하게 실행하기에서 단계별로 설명하는 것처럼 주의 깊게 설치해야 할 이유가 됩니다.
Hermes Agent: 가장 가벼운 개인용 에이전트
Hermes Agent는 Nous Research에서 개발되었으며 2026년 2월에 출시된 이 목록에서 가장 최신 도구입니다. 프로젝트의 persistent memory를 유지하고, 작업하면서 재사용 가능한 skills를 스스로 작성하며, Telegram이나 Discord 같은 채팅 앱을 통해 접근하는 개인용 에이전트입니다. model agnostic이므로 원하는 language model을 연결하면 됩니다.
이 도구의 장점은 요구 사양이 매우 낮다는 점입니다. Hermes는 단일 command로 설치되며 $5 VPS에서도 원활하게 실행됩니다. 에이전트가 runtime이며, 무거운 연산은 연결된 API에서 수행되기 때문입니다. 모델과 채팅 앱으로 외부 연결을 시도하는 방식으로 작동하므로 inbound port가 필요 없으며, 이를 통해 network surface를 거의 zero에 가깝게 유지합니다. OpenClaw와 비교했을 때 단점은 성숙도입니다. Hermes는 출시된 지 몇 달 되지 않았으며, OpenClaw의 integration과 community가 훨씬 더 큽니다. curl install script를 실행하기 전에 다운로드하여 읽어봐야 하는 이유를 포함한 전체 설정은 VPS에서 Hermes Agent self-hosting하기에 있습니다.
Dify: 팀을 위한 플랫폼
Dify는 성격이 다른 도구입니다. 한 명의 사용자를 위한 단일 에이전트 대신, language model 기반 애플리케이션을 구축하기 위한 self-hostable platform입니다. 채팅 앱, 에이전트, retrieval pipeline을 설계하기 위한 web interface, 자체 코드에서 호출할 수 있는 API, 그리고 prompt, dataset, model keys를 관리하는 통합 공간을 제공합니다. 소규모 팀은 API keys를 여러 script에 흩뿌리는 대신, 하나의 공유된 private base를 구축하기 위해 이 도구를 사용합니다.
범위가 넓은 만큼 구성 요소도 많습니다. Dify는 Postgres database, Redis cache, vector database를 포함하여 약 6개의 container로 구성된 Docker Compose stack으로 제공됩니다. 따라서 최소 2 GB, 이상적으로는 4 GB의 여유 RAM을 계획하십시오. 보안 작업 방식도 다릅니다. Dify의 번들 web server는 모든 interface의 plain HTTP port 80에서 listen하며, 설치 페이지의 첫 방문자가 admin account를 점유합니다. loopback에 bind하고, 앞에 TLS reverse proxy를 배치하며, 즉시 admin account를 생성하십시오. VPS에서 Dify self-hosting하기에서 설치 및 이러한 모든 수정 사항을 설명합니다.
OpenHands: 자율 코딩 에이전트
OpenHands(구 OpenDevin)는 자율 소프트웨어 엔지니어링 agent입니다. 사용자가 평문으로 task를 주면, 작업 계획을 세우고, 코드를 작성하고, command를 실행하고, output을 읽으며, 작업이 완료될 때까지 반복합니다. Docker로 실행되며, port 3000에서 web UI를 제공하고, 수십 개의 model backend를 지원하며, 최소 4 GB의 RAM을 요구합니다.
하나의 design decision이 전체 설정의 방향을 결정합니다. 각 task를 새로운 sandbox container에서 실행하기 위해, controller는 host Docker socket를 mount합니다. 따라서 해당 socket와 통신할 수 있는 모든 것은 host filesystem 전체를 mount하는 container를 시작할 수 있습니다. 이는 socket access가 사실상 머신의 root 권한과 같음을 의미하며, OpenHands를 host로부터 완전히 sandbox로 격리할 수 없음을 뜻합니다. 실질적인 완화 방법은 배치(placement)입니다. 중요한 데이터가 없는 전용 disposable VPS를 할당하고, 시작 전 해당 box의 snapshot을 찍은 뒤, 에이전트가 작성한 코드가 몇 주간 실행된 서버를 신뢰하기보다 snapshot에서 다시 복구하여 사용하십시오. 설정, UI로의 SSH tunnel, 그리고 그 이유는 VPS에서 OpenHands self-hosting하기에 있습니다.
Agent Zero: 범용 프레임워크
Agent Zero는 Docker-first agent framework입니다. primary agent가 subordinate agents를 생성할 수 있으며, 각 subordinate agent는 독립된 container에서 실행되어 code 실행, browser 제어, shell command 실행이 가능합니다. 모든 제어는 web UI를 통해 이루어지며, $6 VPS와 같은 저사양 하드웨어에서도 실행 가능하므로 저예산으로 multi-agent 설정을 실험하기에 가장 쉬운 방법입니다.
두 가지 주의사항이 안전을 보장합니다. 대부분의 가이드에 나오는 표준 docker run는 모든 network interface의 port 50001에 web UI를 게시합니다. 따라서 public VPS에서는 container가 시작되는 즉시 command를 실행하는 시스템의 control panel이 인터넷 전체에 노출됩니다. 대신 loopback에 게시하고 SSH tunnel을 통해 접근하십시오. 또한 container isolation의 실체를 파악해야 합니다. subordinate agents는 서로 격리되어 있지만, 이는 에이전트들을 보호하는 것이지 서버를 보호하는 것이 아닙니다. host 측의 보안 책임은 여전히 사용자에게 있으며, VPS에서 Agent Zero self-hosting하기에서 대부분의 튜토리얼이 생략하는 loopback bind를 포함하여 이를 다룹니다.
어떤 self-hosted AI agent가 적합한가
- 채팅 앱에서 강력한 개인용 비서를 원하며 실제 hardening 작업을 감수할 수 있다: OpenClaw.
- 공격 표면이 거의 없는 가장 작고 저렴한 서버에서 개인용 에이전트를 원한다: Hermes Agent.
- 팀에서 LLM 앱을 위한 하나의 공유된 private base와 비개발자용 UI가 필요하다: Dify.
- 부재 중에도 코드가 작성되기를 원하며, disposable server를 제공할 수 있다: OpenHands.
- 다른 에이전트에게 작업을 위임하는 에이전트 실험을 원한다: Agent Zero.
한 가지 사례는 이 목록에 포함되지 않습니다. 만약 자율형이 아닌, 터미널에서 세션별로 직접 제어하는 interactive coding agent를 원한다면, 해당 카테고리는 별도의 도구와 가이드가 있습니다. 가장 많은 stars를 받은 open option은 VPS에서 OpenCode 실행하기를, 더 넓은 분야는 VPS에서 coding AI agent 실행하기를 참조하십시오.
보안 작업은 다섯 가지 모두 동일하다
어떤 에이전트를 선택하든 hardening pattern은 변하지 않습니다. 위험의 본질이 변하지 않기 때문입니다. 이 도구들은 모두 서버에서 command나 code를 실행하므로, 실수로 인해 도달할 수 있는 범위를 제한해야 합니다.
네 가지 습관이 대부분의 보안을 담당합니다. 에이전트를 root가 아닌 전용 unprivileged user로 실행하십시오. unprivileged user로 서비스 실행하기에서 설명하듯, 에이전트가 실행되는 계정이 피해의 한계선이 됩니다. 모든 control surface를 private하게 유지하십시오. Web UI와 gateway는 loopback binding을 사용하고, 접근이 필요할 때는 SSH tunnel이나 VPN을 사용하십시오. 접근할 수 없는 port는 공격할 수 없기 때문입니다. 서버 앞에 default-deny firewall을 배치하고, IPv4뿐만 아니라 IPv6도 확인하십시오. IPv4만 커버하는 rule set은 IPv6에서 동일한 서비스를 완전히 개방된 상태로 남겨둘 수 있으며, 이는 많은 self-hosters가 겪는 IPv6 firewall gap입니다. 마지막으로, secrets는 에이전트 유저만 읽을 수 있는 파일(mode 600)에 저장하고, command line에 붙여넣는 대신 서비스를 통해 로드하십시오.
NoNewPrivileges, ProtectSystem=strict, PrivateTmp, ProtectHome가 포함된 hardened systemd unit을 포함한 이 전체 패턴의 실행 예시는 OpenClaw hardening guide에 있으며, 동일한 레시피가 이 페이지의 모든 에이전트에 적용됩니다. 다섯 가지 모두에 중요한 습관이 하나 더 있습니다. 의도적인 업데이트입니다. 2026년 3월 OpenClaw 공개 사례는 에이전트의 critical flaw가 얼마나 빨리 긴급 상황이 되는지 보여주었습니다. 에이전트는 이미 command를 실행하고 있으므로, 에이전트에서의 privilege escalation bug는 일반적인 web app보다 훨씬 더 심각합니다.
FAQ
2026년 최고의 self-hosted AI agent는 무엇인가요?
용도에 따라 다릅니다. OpenClaw는 2026년 중반 기준 380,000개 이상의 GitHub stars를 보유한 가장 강력하고 인기 있는 개인용 에이전트이며, Hermes Agent는 동일한 역할에 대한 가장 가벼운 대안입니다. Dify는 LLM 애플리케이션을 구축하는 팀을 위한 최고의 플랫폼이고, OpenHands는 가장 강력한 자율 코딩 에이전트이며, Agent Zero는 가장 유연한 multi-agent framework입니다. 먼저 사용 사례를 선택한 다음, 감수할 수 있는 hardening 작업의 양에 따라 선택하십시오.
저렴한 VPS에서 self-hosted AI agent를 실행할 수 있나요?
네, 대부분 가능합니다. Hermes Agent는 $5 VPS에서 실행되며 Agent Zero는 약 2 GB RAM에서 시작합니다. 반면 Dify는 2~4 GB의 여유 공간을 요구하며 OpenHands는 최소 4 GB를 요구합니다. 에이전트 자체는 가볍습니다. language model이 대개 hosted API에서 실행되기 때문입니다. 만약 모델까지 직접 self-hosting 하려면, 에이전트보다 훨씬 더 큰 요구 사양을 가진 모델에 맞춰 서버 사양을 결정해야 합니다.
AI agent를 self-hosting 하려면 GPU가 필요한가요?
아니요. 에이전트는 runtime입니다. 즉, CPU 전용 VPS에서도 실행 가능한 일반적인 code인 loop, tools, memory로 구성됩니다. GPU는 hosted API를 호출하는 대신 자신의 하드웨어에서 language model 자체를 직접 실행하고자 할 때만 필요합니다. 이 경우 모델이 memory에 적재되어야 하므로, 모델을 다운로드하기 전에 머신 사양을 결정해야 합니다.
self-hosted AI agent 실행은 안전한가요?
설정한 제한 범위만큼 안전합니다. 여기에 나열된 모든 에이전트는 command나 code를 실행하므로, 노출된 control surface, root 설치, API keys 유출이 주요 위험입니다. 해결책은 다섯 가지 모두 동일합니다. unprivileged user 사용, SSH 또는 VPN을 통해 접근하는 loopback-only interface, IPv4와 IPv6를 모두 커버하는 default-deny firewall, secrets에 대한 파일 권한 설정, 그리고 prompt 업데이트입니다. 이러한 방식으로 설치된 에이전트는 실행하기에 합리적인 도구입니다. 하지만 공용 port에 그대로 노출된 에이전트는 안전하지 않습니다.